Si cette clef est sur le serveur, c’est parce que le client Letsencrypt lui-même est supposé fonctionner sur le serveur, au nom de l’automatisation.
En étant plus précis :
La clef privée est accessible à la machine qui renouvelle le certificat.
Donc si on veut faire simple, on met le programme de renouvellement sur le serveur, donc la clef privée aussi.
Mais on devrait en principe renouveller depuis une machine sécurisée, qui transmet ensuite la clef publique au serveur. Ça coûte un scp puis un ssh (ou via un POST HTTP mais il faut coder le truc).
[^] # Re: limitations
Posté par Kerro . En réponse à la dépêche Reparlons de Let’s Encrypt. Évalué à 4.
En étant plus précis :
La clef privée est accessible à la machine qui renouvelle le certificat.
Donc si on veut faire simple, on met le programme de renouvellement sur le serveur, donc la clef privée aussi.
Mais on devrait en principe renouveller depuis une machine sécurisée, qui transmet ensuite la clef publique au serveur. Ça coûte un scp puis un ssh (ou via un POST HTTP mais il faut coder le truc).